Рейтинг:0

Server 2019 — очень большое количество событий входа в систему в секунду, даже если сеть не подключена?

флаг cn

У меня в домашнем офисе установлен контроллер домена, 1 контроллер домена, 1 ПК, 1 пользователь. Я использую Microsoft Server 2019. Когда я просматриваю журнал событий безопасности, я вижу тысячи событий входа в систему (идентификатор события 4624), выхода из системы (идентификатор события 4634 и специальный вход в систему (идентификатор события 4672) — сотни генерируемых в час.

Пример события входа в систему (идентификатор события 4624):

Предмет: Идентификатор безопасности: NULL SID Имя учетной записи: - Домен учетной записи: - Идентификатор входа: 0x0

Информация для входа: Тип входа: 3 Ограниченный режим администратора: - Виртуальная учетная запись: нет Повышенный токен: Да

Уровень олицетворения: делегирование

Новый вход: Идентификатор безопасности: СИСТЕМА Имя учетной записи: DC$ Домен учетной записи: ACME.LTD Идентификатор входа: 0x234F28 Связанный идентификатор входа: 0x0 Имя сетевой учетной записи: - Домен сетевой учетной записи: -

Я исследовал их и онлайн и нашел противоречивые советы, в том числе предположение о том, что сервер скомпрометирован, что сеть скомпрометирована, что это с рабочих станций, обращающихся к серверу, и что это сервер, аутентифицирующий себя.

Именно поэтому по наитию я очистил журналы и отключил сервер от сети — эти события продолжали генерироваться.

К сожалению, из-за всего этого шума у ​​меня нет возможности обнаружить настоящие подозрительные ошибки.

Любая помощь будет оценена!!

Mr Fett avatar
флаг cn
Мой вопрос был сразу дважды отвергнут, но без комментариев. Любые советы о том, что я делаю неправильно, будут оценены!
yagmoth555 avatar
флаг cn
Я не проголосовал против, но вопросы о лабораториях SF не по теме, у нас их много, но ваш вопрос хорош / может быть актуален в бизнесе, но тот факт, что вы указываете лабораторию / дом в своем первом предложении, заставляет вас ориентироваться на такие.
yagmoth555 avatar
флаг cn
Такое событие безопасности может быть зарегистрировано, если служба или что-то, установленное локально, пытается запуститься, но с неправильными учетными данными, или если вы сделали домен, но партнер по репликации не может синхронизироваться.
Mr Fett avatar
флаг cn
Спасибо @ yagmoth555, наверное, мне следовало выразиться яснее - на самом деле это бизнес (я занимаюсь консультированием), но это всего лишь один пользователь (я) в качестве стартапа! Это сложная проблема, потому что я пытаюсь «обучить» решение SIEM для клиента, но такого рода события дают ложные срабатывания (каждые несколько секунд!!).
Mr Fett avatar
флаг cn
Еще больше сбивает с толку то, что исследования показывают, что тип входа в систему: 3 — это вход в сеть, но это произошло, когда сеть была отключена.
yagmoth555 avatar
флаг cn
Это означает, что пул служб localhost или 127.0.0.1, я бы отключил все, кроме MS, для всех служб, чтобы точно определить, какая служба вызывает у вас это
djdomi avatar
флаг za
я не уверен, но, возможно, [мой сценарий powershell] (https://github.com/djdomi/Powershell-Scripts/blob/1f5cee3df801889558bc3dd0d06d0caec6eb40ff/powershell_announce_failed_logins.ps1) может помочь, поскольку он показывает порт и IP

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.